Categories: BrowserWorkspace

Nach Patchday-Absage: Google macht weitere Windows-Lücke öffentlich

Google hat eine weitere Sicherheitslücke in Microsoft-Produkten öffentlich gemacht. Der Fehler steckt in den Browsern Internet Explorer und Edge. Ein Angreifer kann unter Umständen einen Absturz der Browser auslösen und Schadcode einschleusen und ausführen.

Wie schon beim vor einer Woche gemeldeten Bug in der Windows-Grafikbibliothek gdi32.dll ist die von Googles Project Zero gesetzte 90-Tage-Frist zur Bereitstellung eines Updates abgelaufen. Unklar ist, ob Microsoft die Lücke tatsächlich im Rahmen des abgesagten Februar-Patchdays beseitigen wollte. Einen Grund für die Verschiebung um vier Wochen auf den 14. März hat Microsoft bisher nicht genannt.

Bei der nun als Zero-Day-Lücke einzustufenden Schwachstelle handelt es sich laut Google um einen Type-Confusion-Fehler in der HTML-Funktion „HandleColumnBreakOnColumnSpanningElement“, zu dem die Google-Forscher sogar einen Proof-of-Concept liefern. „Es ist kein Exploit verfügbar, aber ein Proof-of-Concept, der zeigt, dass ein Absturz möglich ist“, zitiert Computerworld aus einer E-Mail von Carsten Eiram, Chief Research Officer beim Sicherheitsanbieter Risk Based Security. „Der PoC könnte ein guter Ausgangspunkt für jeden sein, der einen funktionierenden Exploit entwickeln will. Google liefert sogar einige Hinweise, wie eine Codeausführung erreicht werden kann.“

Google hat die Anfälligkeit nach eigenen Angaben nur mit der 64-Bit-Version von Internet Explorer 11 unter Windows Server 2012 R2 getestet. „Allerdings sollten sich Microsoft Edge und IE 11 32-Bit ähnlich verhalten“, heißt es in Googles Advisory.

Forscher von Risk Based Security bestätigten zudem, dass sich die Schwachstelle auch auf einem vollständig gepatchten Windows-10-System ausnutzen lässt. Im Common Vulnerability Scoring System bewerten sie die Anfälligkeit mit 6,8 von 10 Punkten, da theoretisch auch Schadcode ausgeführt werden könnte.

Windows-Nutzer werden unter Umständen inzwischen von drei Zero-Day-Lücken bedroht. Die erste, die noch vor Verschiebung des Patchdays bekannt geworden ist, betrifft Nutzer des Netzwerkprotokolls Windows SMB. Hier könnte ein Angreifer einen Absturz eines Netzwerktreibers auslösen, der wiederum einen Blue Screen of Death nach sich ziehen kann. Damit sind alle Voraussetzungen für Denial-of-Service-Angriffe gegeben.

Die Lücke in der Windows-Grafikbibliothek gibt unter Umständen vertrauliche Informationen preis. Internet Explorer oder auch GDI-Clients wie Word können mithilfe einer manipulierten EMF-Grafikdatei benutzt werden, um Bilddaten auszulesen.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Google kündigt neue Sicherheitsfunktionen für Chrome an

Der Sicherheitscheck entzieht unsicheren Websites automatisch alle Berechtigungen. Zudem können Nutzer in Chrome künftig Websites…

7 Stunden ago

Cyberkriminelle nehmen Fertigungsbetriebe ins Visier

Ontinue registriert einen Anstieg beim Anteil am Gesamtangriffsvolumen um 105 Prozent. Das Angriffsvolumen auf den…

8 Stunden ago

o1: OpenAI stellt neues KI-Modell für komplexe Abfragen vor

Das o1 genannte Modell liegt als Preview vor. Bei einer Mathematikprüfung beantwortet es 83 Prozent…

3 Tagen ago

Zoom erhält IT-Sicherheits- kennzeichen des BSI

Das Kennzeichen erhalten Zoom Workplace Pro und Zoom Workplace Basic. Es bescheinigt unter anderem aktuelle…

4 Tagen ago

Google verbessert Tab-Verwaltung in Chrome

iOS und iPadOS erhalten Tab-Gruppen. Zudem unterstützt Chrome nun die Synchronisierung von Tab-Gruppen.

4 Tagen ago

Identitätsdiebstahl: 58 Prozent der Deutschen sorgen sich um digitales Erbe

Sie befürchten einen Missbrauch der Identitäten von Verstorbenen. 60 Prozent befürworten deswegen eine Klärung des…

4 Tagen ago